Bug(バグ) #290
完了
MessagePlugin でCSRF対策がされていない
Shinichi Urabe さんがほぼ15年前に追加.
13年以上前に更新.
説明
対策がされていない箇所
メッセージの削除
message/deleteReceiveMessage/:id
メッセージの復元
message/reply/id/:id
メッセージの返信
message/reply/id/:id
僕が受け持ちます。
メッセージの返信の場合にトークンを必須にすると不便になりそうなので、対応していません。
何を言っているのか意味が分からないのですが(トークンを必須にすると不便?/不便になりそうなので対応しない?)、返信機能については確認したところ、 CSRF に脆弱とは言えない(攻撃が成立しない)ので、今回は重要度が低いと見なし対策をおこないません。報告は誤りとし、対応後修正します。
- プロジェクト を OpenPNE3 Plugins から opMessagePlugin に変更
- ステータス を New(新規) から Fixed(完了) に変更
- 進捗率 を 0 から 100 に変更
- 対象バージョン を 0.9.0.1 にセット
- [QA]バグ通知済 を いいえ にセット
他の形式にエクスポート: Atom
PDF